19 等保测评和数据合规对测试有什么要求?
2026/9/17...大约 3 分钟
19|等保测评和数据合规对测试有什么要求?
开场先给背景认知——To G、金融、医疗类业务的合规是硬门槛,不过测评不能上线。
回答思路
第一步:背景认知
- 等级保护:国内信息系统的法定安全制度(网络安全法要求),系统按重要性定级(一到五级),三级以上每年要测评
- 数据合规两大法:个保法管个人信息处理、数安法管数据分类分级;金融医疗行业还有行业加码(银保监、卫健委的规范)
第二步:测评对测试的直接含义
等保测评的技术要求(访问控制、安全审计、入侵防范、数据完整性保密性)落地时要验证——测试要按测评指标设计验证用例(密码策略生效吗、审计日志齐吗、传输加密了吗),等保项变成测试 checklist。
第三步:数据合规的测试落点(把法条语言翻译成测试项)
- 敏感数据识别:哪些字段是个人信息——测试环境用生产数据要脱敏
- 脱敏验证:日志、页面、接口返回的掩码是否到位
- 用户权利功能:注销、导出、授权撤回功能是否真实生效
- 最小化收集:非必要字段不收集
第四步:讲测试环境自身的合规(反身性认知,很加分)
测试库里铺的真实用户数据本身是合规风险点——造数优先、用生产数据必须脱敏且审批。测试流程自己先合规。
收尾:给协作地图
等保测评通常由测评机构主导——测试团队的角色是整改验证和证据留存(测试报告本身就是测评证据)。安全测试、功能测试、合规验证三线在版本里并行,说清自己位置。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 企业要能把法条和测评项翻译成测试执行的「翻译器」——有这个能力的人在监管行业是刚需 |
| 过线标准 | 等保和两法的定位清楚 + 能给出测试落点 |
| 区分度 | 讲「测评报告要测试证据支撑」「测试环境数据自身合规」的是真经历过测评的 |
| 加分项 | 法条到测试项的翻译能力实例(如把「个人信息去标识化」翻译成日志掩码检查) |
| 减分项 | 完全没听过等保和个保法——做国内业务(尤其 To G 金融)这会是明显短板 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。